Как проверить JWT-токен
- Вставьте JWT в поле редактора.
- Проверьте Header, Payload и алгоритм.
- Посмотрите статус полей exp, nbf и iat.
- Для HS256, HS384 или HS512 введите секрет.
- Запустите проверку HMAC-подписи.
Из чего состоит JWT
Компактный JWT содержит три части: Header, Payload и Signature. Заголовок описывает тип и алгоритм, Payload содержит claims, а подпись позволяет проверить, что данные не были изменены.
Header и Payload
Эти части закодированы в Base64URL, но не зашифрованы. Их можно прочитать без ключа. Поэтому в Payload нельзя хранить пароли и другие секретные данные.
Поля exp, nbf и iat
exp указывает срок действия, nbf — время начала действия, а iat — время выпуска токена. Инструмент преобразует Unix Timestamp в обычную локальную дату.
Проверка подписи HS256, HS384 и HS512
HMAC-алгоритмы используют один общий секрет для создания и проверки подписи. Если секрет неверен или токен изменён, рассчитанная подпись не совпадёт.
RS, ES и PS алгоритмы
Асимметричные алгоритмы используют открытый ключ, сертификат или JWKS. Декодирование таких токенов работает, но автоматическая проверка подписи в этой версии не выполняется.
Безопасность
Успешное декодирование не означает, что токен настоящий. Подлинность подтверждается только корректной проверкой подписи и дополнительной серверной логикой.
